0Pricing
AWS Security Academy · Aula

Políticas de Chave, Concessões e Condições

Controle exatamente quem pode usar uma chave e em qual contexto.

Políticas de Chave, Concessões e Condições é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

Controlando quem usa uma chave

Criar uma chave é metade do trabalho; controlar quem pode usá-la é a outra metade. O KMS usa vários mecanismos de acesso em conjunto.

O mais importante é a política de chave, a política baseada em recurso anexada diretamente à chave.

A política de chave

Toda chave do KMS tem uma política de chave, que é a autoridade principal sobre o acesso.

  • Ao contrário da maioria dos serviços, uma chave do KMS precisa ter uma política de chave.
  • Se a política de chave não conceder acesso, as políticas do IAM, por si só, não poderão concedê-lo.

Isso faz da política de chave a guardiã do acesso.

Política de chave e IAM em conjunto

O acesso a uma chave do KMS exige que a política de chave habilite o IAM; depois, o IAM e a política de chave atuam em conjunto.

A política de chave padrão inclui uma declaração que concede acesso aos principais do IAM da conta sujeito às respectivas políticas do IAM. Sem essa declaração, somente os principais nomeados diretamente na política de chave poderão usar a chave.

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

Concessões

Uma concessão é uma forma flexível e temporária de delegar o uso de uma chave.

  • Ela permite operações específicas a um principal, geralmente de forma programática.
  • Os serviços da AWS usam concessões para acessar chaves em seu nome.

As concessões podem ser aposentadas ou revogadas quando não forem mais necessárias, sendo ideais para delegações de curta duração.

Concessões versus política de chave

Escolha com base na vida útil e na granularidade:

  • Use a política de chave e o IAM para acesso amplo e duradouro.
  • Use concessões para permissões temporárias e granulares, geralmente criadas dinamicamente por serviços ou aplicativos.

As concessões evitam editar a política de chave para necessidades de curto prazo.

Chaves de condição

O KMS oferece suporte a poderosas chaves de condição nas políticas, como kms:ViaService.

ViaService restringe o uso da chave a solicitações feitas por meio de um serviço específico da AWS (por exemplo, somente por meio do S3). Assim, um principal só poderá descriptografar quando o S3 fizer a chamada, e não diretamente.

Contexto de criptografia

O contexto de criptografia é um conjunto de pares chave-valor transmitido com a criptografia/descriptografia e vinculado criptograficamente à operação.

  • O mesmo contexto precisa ser fornecido para descriptografar.
  • Ele aparece no CloudTrail para fins de auditoria.

As políticas podem exigir um contexto específico com a condição kms:EncryptionContext.

Acesso a chaves entre contas

Para permitir que outra conta use uma chave, a política de chave precisa permitir o acesso dessa conta externa, e o principal externo também precisa de permissão do IAM.

Esse é o mesmo padrão bilateral das funções entre contas: a política do recurso (neste caso, a política de chave) e a política do IAM de quem faz a chamada precisam permitir a ação.

Privilégio mínimo para chaves

Aplique o princípio do privilégio mínimo às chaves:

  • Separe os administradores de chaves (que gerenciam a chave) dos usuários de chaves (que criptografam/descriptografam).
  • Evite kms:* para os usuários.
  • Use ViaService e o contexto de criptografia para restringir o escopo.

Isso limita o impacto caso um principal seja comprometido.

A armadilha da política de chave padrão

Um erro clássico é editar uma política de chave e remover a declaração que habilita o IAM.

Sem ela, até mesmo os administradores da conta perdem o acesso e, como a política de chave é a guardiã do acesso, você pode ficar completamente impedido de acessar a chave. Mantenha sempre um principal administrativo no nível da conta na política de chave para evitar uma chave irrecuperável.

Auditando o acesso às chaves

Combine o CloudTrail (cada chamada do KMS com seu contexto) e o IAM Access Analyzer (políticas de chave que concedem acesso externo) para auditar quem pode usar e quem realmente usa cada chave.

As revisões regulares identificam políticas de chave excessivamente amplas antes que se tornem um risco.

Verificação rápida

Reflita sobre o acesso ao KMS.

Recapitulação

Você aprendeu como o acesso ao KMS é controlado.

  • A política de chave é a principal guardiã do acesso e precisa habilitar o IAM para que ele possa ser usado.
  • As concessões fornecem delegação temporária e granular.
  • Condições como ViaService e o contexto de criptografia restringem o escopo.

Perguntas Frequentes

A aula “Políticas de Chave, Concessões e Condições” é grátis?

Sim — o texto completo de “Políticas de Chave, Concessões e Condições” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “Políticas de Chave, Concessões e Condições”?

Controle exatamente quem pode usar uma chave e em qual contexto. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Políticas de Chave, Concessões e Condições”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que São e o que Fazem as Chaves do KMS
  2. Chaves Simétricas, Assimétricas e Multirregionais
  3. Políticas de Chave, Concessões e Condições
  4. Criptografia de Envelope e Chaves de Dados
← Voltar para AWS Security Academy